특정 아이피가 계속 tcp 포트에 접속되어 있습니다. 해결방법 좀...
작성자 정보
- 김양현 작성
- 작성일
컨텐츠 정보
- 3,025 조회
- 1 댓글
- 0 추천
- 목록
본문
netstat -anlp 로 port 상황을 살펴보니
하루 24시간을 아래의 전혀 알수 없는 아이피 194.68.45.50 가 계속 접속되어 있습니다.
httpd를 죽였다 살려도 계속 접속 상태로 나옵니다.
tcp 0 1 121.150.160.155:47488 194.68.45.50:6667 SYN_SENT 31465/httpd -DSSL
]# whois 194.68.45.50 로 확인해보니..
[Querying whois.ripe.net]
[whois.ripe.net]
% This is the RIPE Database query service.
% The objects are in RPSL format.
%
% The RIPE Database is subject to Terms and Conditions.
% See http://www.ripe.net/db/support/db-terms-conditions.pdf
% Note: This output has been filtered.
% To receive output for a database update, use the "-B" flag.
% Information related to '194.68.45.0 - 194.68.45.255'
inetnum: 194.68.45.0 - 194.68.45.255
netname: DALNET
descr: DALnet unrouted servers
country: SE
admin-c: MAAH2-RIPE
tech-c: MAAH2-RIPE
status: ASSIGNED PI
remarks: ###############################################
remarks: If you get scanned by 194.68.45.50 you are NOT
remarks: being attacked/hacked/scanned with malicious
remarks: intent. The scan originates from a software we
remarks: use to check for open proxies or unsecure and
remarks: possibly compromised machines to avoid letting
remarks: these machines onto DALnet (http://www.dal.net).
remarks: The scan is initiated by YOURSELF when you or
remarks: a client from your IP/netblock connect to our
remarks: IRC server, not from us. Please do not e-mail
remarks: us about this unless you have further questions.
remarks: ###############################################
mnt-by: RESILANS-MNT
mnt-lower: RESILANS-MNT
mnt-routes: AS8198-MNT
source: RIPE # Filtered
person: Mattias Ahnberg
address: Primusgatan 18
address: S-112 62 STOCKHOLM
address: Sweden
phone: +46 73 231 22 58
e-mail: mattias@ahnberg.pp.se
nic-hdl: MAAH2-RIPE
mnt-by: AHNBERG-MNT
remarks: AS20514, AS31800
source: RIPE # Filtered
뭐 대충 짧은 영어로 앍어보면 악의적인 공격이나 해킹, 스캐닝은 아니라고 하며 뭐라고 잔뜩 써났는데 도대체 이게 무슨 소리이고 혹시 뚤린것이 아닌가 싶어 걱정이 많습니다.
그리고 cat /var/log/messages를 해보면 아래와 같은 로그가 몇초간격으로 계속 쌓이고 있는데 port 67을 막아도 될까요?
iptables에
iptables에 -A INPUT -s 61.78.44.128 -j DROP
iptables에 -A OUTPUT -d 61.78.44.128 -j DROP
이라고 추가해도 계속 아래와 같은 로그가 쌓이고 있습니다.
port 67번을 보니 무슨 booting에 관련되는 port 같던데 막아도 아무런 문제가 없는지 궁금 합니다.
이문제도 좀 해결책을 알려주시면 감사하겠습니다.
Jan 30 21:11:55 skypia dhclient: DHCPREQUEST on eth0 to 61.78.44.128 port 67
Jan 30 21:11:55 skypia dhclient: send_packet: Operation not permitted
Jan 30 21:12:02 skypia dhclient: DHCPREQUEST on eth0 to 61.78.44.128 port 67
Jan 30 21:12:02 skypia dhclient: send_packet: Operation not permitted
Jan 30 21:12:12 skypia dhclient: DHCPREQUEST on eth0 to 61.78.44.128 port 67
Jan 30 21:12:12 skypia dhclient: send_packet: Operation not permitted
Jan 30 21:12:28 skypia dhclient: DHCPREQUEST on eth0 to 61.78.44.128 port 67
Jan 30 21:12:28 skypia dhclient: send_packet: Operation not permitted
Jan 30 21:12:36 skypia dhclient: DHCPREQUEST on eth0 to 61.78.44.128 port 67
관련자료
-
이전
-
다음
장규승님의 댓글
- 장규승
- 작성일
lsof -p 31465
위 명령어를 통해 해당 서비스 경로 확인 하시고
삭제 및 프로세스를 죽이신 다음에 아파치 올려 보시죠 ㅎㅎ